CVE-2020-6308
SAP BusinessObjects Business Intelligence Platform (Web Services) versiones 410, 420, 430, permiten a un atacante no autenticado inyectar valores...
- Publicado
- 20 oct 2020
- Actualizado
- 4 ago 2024
- Asignación de CNA
- sap
- Evidencia observada
- 8 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:NAlto · próximos 30 días
- Percentil
- 99,2 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
SAP BusinessObjects Business Intelligence Platform (Web Services) versiones 410, 420, 430, permiten a un atacante no autenticado inyectar valores arbitrarios como parámetros de CMS para realizar búsquedas en la red interna que de otro modo no sería accesible externamente. En una explotación exitosa, el atacante puede escanear la red interna para determinar la infraestructura interna y recopilar información para futuros ataques como la inclusión de archivos remotos, recuperar archivos del servidor, omitir el firewall y forzar al servidor vulnerable a llevar a cabo peticiones maliciosas, resultando en una vulnerabilidad de tipo Server-Side Request Forgery
Fuentes
4- CVE-2020-6308Exploit
Script de exploit para SAP Business Objects SSRF
- CVE-2020-6308-mass-exploiterExploit
Explotador masivo para CVE-2020-6308 con soporte multi-trabajador, que permite la explotación automatizada de sistemas SAP NetWeaver vulnerables.
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.